revoke-certificate
Описание
Отменяет сертификат, выданный внутри Amazon Web Services Private CA. Если при создании или обновлении вашей частной службы CA вы включили список отозванных сертификатов (CRL), информация об отозванных сертификатах будет включена в CRL. Amazon Web Services Private CA записывает CRL в указанный вами S3-ведро. CRL обычно обновляется примерно через 30 минут после отмены сертификата. Если по какой-либо причине обновление CRL завершается неудачно, Amazon Web Services Private CA предпринимает дальнейшие попытки каждые 15 минут. С помощью Amazon CloudWatch вы можете создавать оповещения для метрик CRLGenerated и MisconfiguredCRLBucket . Дополнительную информацию см. в разделе Поддерживаемые метрики CloudWatch.
Примечание
И Amazon Web Services Private CA, и принципал IAM должны иметь разрешения на запись в указанное вами S3-ведро. Если у принципала IAM, выполняющего вызов, нет разрешений на запись в ведро, будет выброшено исключение. Дополнительную информацию см. в разделе Политики доступа для CRL в Amazon S3.Amazon Web Services Private CA также записывает информацию об отмене в отчёт об аудиторском отчёте. Дополнительную информацию см. в разделе CreateCertificateAuthorityAuditReport .
Примечание
Вы не можете отозвать самоподписанный сертификат корневой CA.См. также: Документация API AWS
Синтаксис
revoke-certificate
--certificate-authority-arn <value>
--certificate-serial <value>
--revocation-reason <value>
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--certificate-authority-arn (строка)
Amazon Resource Name (ARN) частной CA, выдавшей сертификат для отмены. Он должен быть в формате:
--certificate-serial (строка)
Серийный номер сертификата, который требуется отозвать. Он должен быть в шестнадцатеричном формате. Вы можете получить серийный номер, вызвав GetCertificate с Amazon Resource Name (ARN) сертификата, который вы хотите, и ARN вашей частной CA. Действие GetCertificate извлекает сертификат в формате PEM. Вы можете использовать следующую команду OpenSSL, чтобы отобразить сертификат в текстовом формате и скопировать шестнадцатеричный серийный номер.
openssl x509 -in *file_path* -text -nooutВы также можете скопировать серийный номер из консоли или использовать действие DescribeCertificate в Справочнике API Certificate Manager.
--revocation-reason (строка)
Указывает причину отмены сертификата.
Возможные значения:
UNSPECIFIEDKEY_COMPROMISECERTIFICATE_AUTHORITY_COMPROMISEAFFILIATION_CHANGEDSUPERSEDEDCESSATION_OF_OPERATIONPRIVILEGE_WITHDRAWNA_A_COMPROMISE
--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной строки JSON. Строка JSON соответствует формату, предоставленному --generate-cli-skeleton. Если на командной строке указаны другие аргументы, эти значения переопределят значения, предоставленные JSON. Невозможно передавать произвольные двоичные значения с помощью предоставленного JSON-значения, поскольку строка будет воспринята буквально. Это не может быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. При отсутствии значения или при значении input выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, при значении yaml-input выведет пример входного YAML, который можно использовать с --cli-input-yaml. При указании значения output проверяет входные данные команды и возвращает JSON-пример выходных данных для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Общие параметры
--debug (boolean)
Включить отладку регистрации.
--endpoint-url (string)
Переопределить URL по умолчанию команды указанным URL.
--no-verify-ssl (boolean)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого соединения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение по умолчанию проверки сертификатов SSL.
--no-paginate (boolean)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI сделает только один вызов для первой страницы результатов.
--output (string)
Стиль форматирования вывода команд.
- json
- text
- table
- yaml
- yaml-stream
--query (string)
Запрос JMESPath для фильтрации данных ответа.
--profile (string)
Использовать определенный профиль из файла учетных данных.
--region (string)
Регион для использования. Переопределяет параметры из конфигурации/среды.
--version (string)
Отобразить версию этого инструмента.
--color (string)
Включить/выключить цветной вывод.
- on
- off
- auto
--no-sign-request (boolean)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.
--ca-bundle (string)
Пакет сертификатов CA для использования при проверке SSL-сертификатов. Переопределяет настройки из конфигурации/среды.
--cli-read-timeout (int)
Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию - 60 секунд.
--cli-connect-timeout (int)
Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию - 60 секунд.
--cli-binary-format (string)
Стиль форматирования для бинарных блоков. Формат по умолчанию - base64. Формат base64 ожидает, что бинарные блоки будут предоставлены в виде закодированной строки base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и бинарные значения должны передаваться буквально. При предоставлении содержимого из файла, соответствующего бинарному блоку fileb:// всегда будет обрабатываться как бинарный и использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (boolean)
Отключить постраничный вывод cli.
--cli-auto-prompt (boolean)
Автоматически запрашивать параметры ввода для CLI.
--no-cli-auto-prompt (boolean)
Отключить автоматическое запросы параметров ввода для CLI.
Примеры
Примечание
Для использования следующих примеров вам необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в Руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования, характерные для Unix. Эти примеры потребуют адаптации к правилам цитирования вашей оболочки. См. раздел «Использование кавычек со строками» в Руководстве пользователя AWS CLI.
Для отзыва частного сертификата
Следующая revoke-certificate команда аннулирует частный сертификат из CA, идентифицированного по ARN.
aws acm-pca revoke-certificate --certificate-authority-arn arn:aws:acm-pca:us-west-2:1234567890:certificate-authority/12345678-1234-1234-1234-123456789012 --certificate-serial 67:07:44:76:83:a9:b7:f4:05:56:27:ff:d5:5c:eb:cc --revocation-reason "KEY_COMPROMISE"
Вывод
Нет
© Copyright 2025, Amazon Web Services. Created using Sphinx.